警惕!“银狐”木马病毒再次出现新变种并更新传播手法
中新网12月20日电 据国家计算机病毒应急处理中心网站消息,国家计算机病毒应急处理中心发布《关于针对我国用户的“银狐”木马病毒再次出现新变种并更新传播手法的预警报告》。
一、相关病毒传播案例
近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台(https://virus.cverc.org.cn)在我国境内再次捕获发现针对我国用户的“银狐”木马病毒的最新变种。在本次传播过程中,攻击者继续通过构造财务、税务违规稽查通知等主题的钓鱼信息和收藏链接,通过微信群直接传播包含该木马病毒的加密压缩包文件,如图1所示。
图1中名为“笔记”等字样的收藏链接指向文件名为“违规-记录(1).rar”等压缩包文件,用户按照钓鱼信息给出的解压密码解压压缩包文件后,会看到以“开票-目录.exe”、“违规-告示.exe”等命名的可执行程序文件,这些可执行程序实际为“银狐”远控木马家族于12月更新传播的最新变种程序。如果用户运行相关恶意程序文件,将被攻击者实施远程控制、窃密等恶意操作,并可能被犯罪分子利用充当进一步实施电信网络诈骗活动的“跳板”。
二、病毒感染特征
1. 钓鱼信息特征
本次发现攻击者使用的钓鱼信息仍然以伪造官方通知为主。结合年末特点,攻击者刻意强调“12月”、“稽查”、“违规”等关键词,借此使潜在受害者增加紧迫感从而放松警惕。在钓鱼信息之后,攻击者继续发送附带所谓的相关工作文件的钓鱼链接。
2. 文件特征
1)文件名
对于本次发现的新一批变种,犯罪分子继续将木马病毒程序的文件名设置为与财税、金融管理等相关工作具有密切联系的名称,以引诱相关岗位工作人员点击下载运行,如:“开票-目录”、“违规-记录”、“违规-告示”等。此次发现的新变种仍然只针对安装Windows操作系统的传统PC环境,犯罪分子也会在钓鱼信息中使用“请使用电脑版”等话术进行有针对性的诱导提示。
2)文件格式
本次发现的新变种以RAR、ZIP等压缩格式(内含EXE可执行程序)为主,与之前变种不同的是,此次攻击者为压缩包设置了解压密码,并在钓鱼信息中进行提示告知,以逃避社交媒体软件和部分安全软件的检测,使其具有更强的传播能力。
3)文件HASH
34101194d27df8bc823e339d590e18f2
网络安全管理员可通过国家计算机病毒协同分析平台(https://virus.cverc.org.cn)获得相关病毒样本的详细信息,如下:
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=34101194d27df8bc823e339d590e18f2
3.进程特征
木马病毒被安装运行后,会在操作系统中创建新进程,进程名与文件名相同,并从回联服务器下载其他恶意代码直接在内存中加载执行。
4.网络通信特征
回联地址为:156.***.***.90,端口号为:1217
命令控制服务器(C2)域名为:mm7ja.*****. cn,端口号为:6666
网络安全管理员可根据上述特征配置防火墙策略,对异常通信行为进行拦截。其中与C2地址的通信过程中,攻击者会收集受害主机的操作系统信息、网络配置信息、USB设备信息、屏幕截图、键盘记录、剪切板内容等敏感数据。
5.其他特征
本次发现的新变种还具有主动攻击安全软件的功能,试图通过模拟用户鼠标键盘操作关闭防病毒软件。
三、防范措施
临近年末,国家计算机病毒应急处理中心再次提示广大企事业单位和个人网络用户提高针对各类电信网络诈骗活动的警惕性和防范意识,不要轻易被犯罪分子的钓鱼话术所诱导。结合本次发现的银狐木马病毒新变种传播活动的相关特点,建议广大用户采取以下防范措施:
1.不要轻信微信群、QQ群或其他社交媒体软件中传播的所谓政府机关和公共管理机构发布的通知及相关工作文件和官方程序(或相应下载链接),应通过官方渠道进行核实。
2.带密码的加密压缩包并不代表内容安全,针对类似此次传播的“银狐”木马病毒加密压缩包文件的新特点,用户可将解压后的可疑文件先行上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测,并保持防病毒软件实时监控功能开启,将电脑操作系统和防病毒软件更新到最新版本。
3.一旦发现电脑操作系统的安全功能和防病毒软件在非自主操作情况下被异常关闭,应立即主动切断网络连接,对重要数据进行迁移和备份,并对相关设备进行停用直至通过系统重装或还原、完全的安全检测和安全加固后方可继续使用。
4.一旦发现微信、QQ或其他社交媒体软件发生被盗现象,应向亲友和所在单位同事告知相关情况,并通过相对安全的设备和网络环境修改登录密码,对自己常用的计算机和移动通信设备进行杀毒和安全检查,如反复出现账号被盗情况,应在备份重要数据的前提下,考虑重新安装操作系统和防病毒软件并更新到最新版本。
-
上一篇
-
下一篇
相关推荐
黑龙江饶河再现野生东北虎足迹
四川内江市市中区发生3.2级地震 震源深度10千米
海南将迎来春节前出岛车客高峰 各港口出岛秩序总体平稳
(新春走基层)“喜迎全运会 瑞蛇贺新春”新春庙会在广州举行
羊角把、牛角、十字扣,春运涨知识→小设计大用途
岁暮冰嬉 寒尽春生 这些“速度与激情”谁看了不想玩一把?
“家门口能挣钱,好日子有盼头”(新春走基层)
国家中医药局:九成以上三级妇幼保健院设置中医类临床科室
湖南零陵腊肉飘香年味浓 供销两旺助增收
春节临近 你的家乡举办哪些活动?一起来寻找年味儿→
新春走基层丨让每一盏车灯都安然明亮 他们是“魔鬼风口”的风雪护路人
中国将386.7万家固定污染源纳入排污许可管理
- 最近发表
-
- 随机阅读
-
- 俄罗斯外交部发言人:北约是时候退出历史舞台了
- 白珠苦瓜“养成记”
- 李清学被追授“辽宁省见义勇为英雄”称号
- (乡村行·看振兴)从“东南飞”到“凤归巢” 乡贤助力江西彭泽乡村振兴
- 国家发展改革委办公厅 商务部办公厅关于印发促进家政服务业提质扩容2024年工作要点的通知
- 成达万高铁遂宁涪江特大桥主塔顺利封顶
- 四川阿坝至成都东特高压工程首个区段放线完成
- 多项技术要求调整 新能源车免征购置税提门槛
- 赋能医疗健康等领域 北京亦庄发布全域人工智能之城建设首批成果
- 纸箱夹层中藏匿1736.8克摇头丸 被深圳邮局海关查获
- 俄联邦安全局拘捕一名破坏克里米亚铁路人员
- 英国新任外交大臣卡梅伦突访基辅 与泽连斯基会面
- 第六届西洽会开幕 共签约196个重大项目
- 《小井胡同》再登首都剧场 重温老北京岁月变迁
- 山西曲沃官方介入调查“400人赴喜宴近百人中毒”
- 李毓敏:做硬核刀尖舞者,将这支舞跳到最好
- 长江经济带城市协同发展能力指数在沪发布 上海龙头作用显著
- 两旅客在火车站广场遭雷击 雷雨天莫在空旷处打伞!避险指南→
- 浙江嘉兴“90后”巧手制香包 端午祝福远走海内外
- 广交会观察:中国玩具创意趣味“玩转”全球
- 热门推荐
-
- 日本民众将起诉日政府和东电 要求叫停核污染水排海
- 山西12家企业矿业权被查封、冻结
- 第二十一届农交会在广州闭幕 采购商人数创新高
- 文明的坐标丨黎锦“光辉艳若云”
- 以色列将新建1000多套犹太人定居点住房
- 北京市委网信办召开App收集使用个人信息整改指导会
- 美报告:美国正被仇恨心理摧毁 国内极端主义爆炸性增长
- 美媒:哈里承认新书受到强烈反对,但称“从未寻求同情”
- 无锡锡山邀中外宾朋赴“金秋之约” 见证111个项目集中签约
- 日本大学生在蜀汉遗风中踏梦寻三国
- 专家:儿童安全座椅成交通事故中的“救命椅”
- 《蓝皮书(2023年)》发布:上海学前教育发展态势良好
- 龙头企业创投已成为培育独角兽的重要力量
- 浙江启动人文乡村摄影马拉松 用镜头捕捉乡村之美
- 港股站稳19000点 重磅科网股公布业绩
- 把“吉祥如意”穿在身上
- 美食佳酿为桥 贵州冀畅通与南亚东南亚经贸文旅合作之路
- 马凯硕:中国崛起和亚洲回归不可阻挡 西方须学会分享权力
- 今年新疆霍尔果斯口岸通行中欧(中亚)班列数量已超8000列
- 宁夏彭阳:错峰冷凉蔬菜新鲜上市 抢占“热势头”